Windows herstel na ransomware in Amersfoort
Amersfoort| Plaats | Amersfoort |
| Apparaat | HP Pavilion Desktop |
| Duur | 3 tot 4 uur |
Probleem
De klant is een 49-jarige architect uit Amersfoort. Hij gebruikt zijn HP Pavilion desktop voor het ontwerpen van woonhuizen en het beheren van zijn projectarchief. Op een ochtend weigerde de pc op te starten: het bureaublad was vervangen door een rood scherm met de melding dat al zijn bestanden waren versleuteld en dat hij € 2.000 aan Bitcoin moest betalen om ze terug te krijgen. Het betrof ransomware, een van de ergste vormen van malware. De klant had geen back-up.
Diagnose
Bij aankomst legde ik de klant direct uit dat we nooit aan de afpersers moesten betalen, want vaak krijgen slachtoffers na betaling alsnog niet hun bestanden terug. Eerst koppelde ik de pc van het internet om te voorkomen dat de ransomware zich zou verspreiden naar eventueel verbonden netwerkschijven. Vervolgens probeerde ik te identificeren om welke ransomware het ging. Een foto van het losgeldbericht toonde aan dat het om STOP/Djvu ransomware ging, een van de meest voorkomende varianten. De bestanden hadden de extensie .tyos gekregen.
Oplossing
Voor STOP/Djvu ransomware is gelukkig soms een decryptie-tool beschikbaar via het No More Ransom Project, een initiatief van Europol en Kaspersky. Eerst moest ik de pc opstarten vanaf een WinPE-USB-stick om de ransomware te isoleren en te voorkomen dat deze opnieuw zou activeren. Via WinRE koppelde ik de schijf extern uit en maakte een volledige image-back-up naar een externe schijf, voor het geval we later nog een decryptie-tool zouden vinden. Vervolgens formatteerde ik de systeempartitie en installeerde een schone Windows 11 vanuit een officiële USB-stick.
Resultaat
Na de schone installatie kon ik de versleutelde bestanden niet direct terugzetten, want zonder decryptie-tool zijn ze onleesbaar. Wel kon ik de niet-versleutelde systeembestanden en het Windows-profiel terugzetten. De klant had gelukkig een online back-up van zijn belangrijkste projecten in zijn Microsoft OneDrive, waardoor het dataverlies beperkt bleef tot ongeveer zes maanden werk. Ik downloadde de decryptie-tool van No More Ransom, maar helaas was voor deze specifieke variant nog geen decryptie beschikbaar. Ik raadde de klant aan om elke maand de No More Ransom-site te controleren voor nieuwe tools. Drie en een half uur in rekening gebracht. Twee maanden later werd inderdaad een decryptie-tool beschikbaar en konden we de rest van zijn bestanden herstellen.
Herkent u dit probleem? Bel direct voor een afspraak aan huis in Amersfoort of omgeving.
Bel: 06 48249911